Hash
- Karena api yang mengakses data jika data terenkripsi di server dan jika api tidak membatasi hak akses, tidak memverifikasi. Maka penyerang bisa mengambil data secara sah melalui api, bukan membobol server.
- Enkripsi hanya melindungi data dari pihak yang tidak berhak. Enkripsi tidak berguna jika sistem salah menentukan siapa yang berhak membuka data. Keamanan data bukan hanya enkripsi, tetapi ada pembatasan akses, validasi izin, dan pengawasan penggunaan api.
- Dari sisi keamanan api, setiap aplikasi seharusnya hanya diberi akses seperlunya saja, token api seharusnya dibatasi masa berlakunya dan adakan limit request agar tidak bisa di slahgunakan. Sedangkan dari sisi manajemen akses, izin aplikasi pihak ke 3 perlu dicek secara rutin, pengguna juga harus apa saja data yang diakses dan bisa mencabut izin dengan mudah.
- Memastikan jenis sumber kebocoran, menonaktifkan/membatasi fitur, mengamankan izin akses, mencatat kronologi insiden dan melaporkannya ke tim keamanan, dan menyiapkan rencana laporan kepada regulator.
